PT-2020-17093 · Lxml+1 · Lxml+1
Nvn1729
·
Publicado
2020-11-26
·
Atualizado
2021-04-20
·
CVE-2020-29128
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do petl anteriores à 1.68
Descrição
A vulnerabilidade permite a resolução de entidades em um documento XML, o que pode levar à divulgação de informações. Um invasor capaz de enviar entradas XML para um aplicativo que utilize o petl pode divulgar arquivos arbitrários no sistema de arquivos no contexto do usuário sob o qual o aplicativo está sendo executado. Isso pode ocorrer em aplicativos que aceitem entradas XML fornecidas pelo invasor e processadas pelo petl, retornem a resposta gerada pelo petl ao invasor, configurem o lxml como a biblioteca de processamento XML subjacente utilizada pelo petl e possuam privilégios de leitura em arquivos do sistema de arquivos contendo informações confidenciais.
Recomendações
Atualize para a versão 1.68 ou posterior do petl.
Como solução alternativa temporária, certifique-se de que não haja acesso de usuários ou de terceiros ao aplicativo que utiliza o petl.
Certifique-se de que seu aplicativo não esteja utilizando a função fromxml().
Exploit
Correção
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Lxml
Petl